Saltar al contenido

RGPD

Reglamento (UE) 2016/679, aplicable desde mayo de 2018. Obligación legal directa, sin certificado que la acredite.

Qué es el RGPD

El Reglamento General de Protección de Datos es una norma de aplicación directa en toda la Unión Europea. Regula el tratamiento de datos personales: qué puedes hacer con ellos, bajo qué condiciones, y qué derechos tienen las personas cuyos datos tratas.

En España se complementa con la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales.

No existe un certificado que acredite el cumplimiento del RGPD. Los esquemas de certificación del artículo 42 existen, pero son de alcance limitado y no equivalen a una declaración de conformidad general.

A quién aplica el RGPD

  • A cualquier organización establecida en la UE que trate datos personales
  • A organizaciones fuera de la UE que ofrezcan bienes o servicios a personas en la UE, o que controlen su comportamiento

No hay umbral de tamaño. Una empresa de tres personas con una lista de correo trata datos personales y está dentro.

Qué exige el RGPD

Principios (art. 5). Licitud, lealtad y transparencia. Limitación de la finalidad. Minimización. Exactitud. Limitación del plazo de conservación. Integridad y confidencialidad. Y responsabilidad proactiva: no basta con cumplir, hay que poder demostrarlo.

Base jurídica (art. 6). Todo tratamiento necesita una, y el consentimiento es solo una de las seis.

Derechos de las personas (arts. 15 a 22). Acceso, rectificación, supresión, limitación, portabilidad y oposición, con plazos de respuesta.

Obligaciones documentales. Registro de actividades de tratamiento (art. 30). Evaluación de impacto cuando el tratamiento entrañe alto riesgo (art. 35). Contratos de encargado de tratamiento (art. 28). Delegado de protección de datos cuando concurran los supuestos del art. 37.

Brechas de seguridad. Notificación a la autoridad de control en un plazo de 72 horas desde que se tiene conocimiento, y comunicación a los afectados cuando el riesgo para sus derechos sea alto (arts. 33 y 34).

Cómo se demuestra el RGPD

No con un certificado. Con documentación: el registro de tratamientos, las bases jurídicas, las evaluaciones de impacto, los contratos con encargados, las políticas y los registros de ejercicio de derechos.

Ante una inspección, lo que se revisa es ese conjunto.

Con Zerod

El RGPD no se aprueba, se demuestra. Zerod está construida para dejar rastro.

Zerod trata el RGPD por dos vías. Como marco activable, con su registro de controles y su recogida de evidencias, igual que el resto. Y a través del módulo de privacidad, que cubre el trabajo específico de protección de datos.

Preguntas frecuentes

¿Existe un certificado de cumplimiento del RGPD?

No de alcance general. El Reglamento prevé esquemas de certificación, pero no hay un certificado que acredite el cumplimiento del RGPD en su conjunto. Quien lo ofrece está vendiendo otra cosa.

¿Necesito un delegado de protección de datos?

Es obligatorio en los supuestos del artículo 37: autoridades públicas, observación habitual y sistemática a gran escala, o tratamiento a gran escala de categorías especiales de datos. Fuera de esos supuestos es voluntario.

RGPD · Zerod